HemNyheterDataläckan i Danmark: Obehöriga kom åt 8,8 miljoner CPR-nummer

Dataläckan i Danmark: Obehöriga kom åt 8,8 miljoner CPR-nummer

Publicerad

Obehöriga har fått tillgång till personuppgifter för omkring 8,8 miljoner personer i Danmarks centrala personregister. Bland uppgifterna finns namn, adresser och danska personnummer, så kallade CPR-nummer. Även svenskar som har eller tidigare har haft ett danskt CPR-nummer kan finnas bland de berörda.

Den omfattande incidenten upptäcktes efter att ovanligt många automatiserade sökningar gjorts i Det Centrale Personregister, CPR.

Det rör sig däremot inte om ett bekräftat intrång direkt i själva CPR-registret. I stället har obehöriga utnyttjat den lagliga åtkomst som en mindre privat dansk verksamhet haft till systemet.

Företagets namn har inte offentliggjorts.

8,8 miljoner registrerade personer berörs

CPR-administrationen uppger att obehöriga kommit åt uppgifter för omkring 8,8 miljoner registrerade personer.

Det är viktigt att skilja detta från 8,8 miljoner nu levande danskar. CPR innehåller även uppgifter om personer som har flyttat från Danmark och personer som har avlidit.

Registret omfattar totalt omkring 11,4 miljoner personposter. Knappt 6,1 miljoner gäller levande personer.

De uppgifter som med säkerhet har varit åtkomliga är bland annat:

UppgiftLäget
NamnBekräftat
AdressBekräftat
CPR-nummerBekräftat
Ytterligare personuppgifterMyndigheterna har ännu inte specificerat exakt vilka

Personer som har registrerat namn- och adresskydd omfattas enligt myndigheterna inte av utlämningen av just deras skyddade namn och adress. Däremot är det ännu inte lika tydligt beskrivet hur deras övriga CPR-uppgifter påverkats.

Det finns heller inga uppgifter om att lösenord, bankkonton, kortuppgifter eller MitID-koder skulle ha läckt i samband med händelsen.

Så kunde CPR-numren identifieras

Det som gör händelsen ovanlig är sättet som CPR-systemets sökfunktion verkar ha utnyttjats på.

Privata företag kan under vissa förutsättningar få tillgång till CPR för att kontrollera uppgifter om personer som de redan kan identifiera. Företaget kan exempelvis söka på personuppgifter och få tillbaka vissa registrerade uppgifter.

CPR-numret ska däremot normalt inte lämnas ut som en vanlig uppgift till privata företag.

Datatilsynets uppgifter visar att ett mycket stort antal automatiserade sökningar har gjorts i syfte att identifiera giltiga CPR-nummer.

Det innebär att angriparna inte nödvändigtvis har laddat ner en färdig lista ur CPR-registret. Söksystemet verkar i stället ha kunnat användas för att verifiera eller identifiera personnummer i stor skala.

Exakt hur det har gått till utreds fortfarande.

Missbruket pågick i omkring tio dagar

Enligt den danska digitaliseringsministern pågick den obehöriga användningen under ungefär tio dagar i september.

En medarbetare vid CPR-administrationen reagerade den 2 oktober på den ovanligt omfattande aktiviteten.

Den privata verksamhetens tillgång till systemet har därefter stängts av.

Händelsen anmäldes till Datatilsynet den 4 oktober och utreds även av polisen.

Det är fortfarande inte känt vem som ligger bakom, hur personerna fick kontroll över åtkomsten eller om de insamlade uppgifterna redan har använts eller spridits vidare.

Även svenskar kan finnas bland de drabbade

Läckan kan vara relevant även för personer som bor i Sverige.

Det danska CPR-registret innehåller inte enbart människor som för närvarande är bosatta i Danmark. En person som lämnar landet finns kvar i registret.

CPR-nummer kan dessutom tilldelas personer som bor utomlands men behöver numret exempelvis på grund av skattskyldighet i Danmark.

Det betyder att en svensk som tidigare har bott eller arbetat i Danmark kan finnas bland de 8,8 miljoner personposterna även om personen sedan länge är bosatt i Sverige.

Det finns i nuläget ingen offentlig söktjänst där man kan skriva in sitt CPR-nummer och få besked om just den egna posten har omfattats.

Största risken är mer trovärdiga bedrägerier

Ett CPR-nummer fungerar inte på samma sätt som ett lösenord och innebär inte i sig att en bedragare automatiskt kan logga in på någons bankkonto eller MitID.

Den tydligaste risken är i stället att kombinationen av namn, adress och CPR-nummer kan användas för att göra bedrägeriförsök betydligt mer trovärdiga.

En person som blir uppringd av någon som uppger sig representera banken, polisen eller en myndighet kan lättare låta sig övertygas om den som ringer redan känner till detaljer som normalt uppfattas som privata.

Bedragaren kan därefter försöka få personen att lämna ut en kod, använda MitID, klicka på en falsk länk eller föra över pengar.

Om personuppgifterna kombineras med andra läckta uppgifter eller falska identitetshandlingar kan även risken för identitetsmissbruk öka.

Den som misstänker att uppgifterna redan har använts kan följa Hurbra-guiden ID-kapad? Gör detta direkt – steg för steg.

Det här bör du göra om du har danskt CPR-nummer

Danska säkerhetsmyndigheter uppmanar personer med CPR-nummer att vara extra vaksamma på oväntade kontakter.

Några enkla åtgärder minskar risken betydligt:

  • Var skeptisk till oväntade samtal, sms och mejl även om avsändaren känner till ditt namn, din adress eller ditt CPR-nummer.
  • Lämna aldrig ut MitID-uppgifter, lösenord, kortuppgifter eller engångskoder.
  • Klicka inte direkt på länkar som skickas i oväntade meddelanden. Gå själv till bankens eller myndighetens officiella webbplats.
  • Ring tillbaka via ett telefonnummer du själv har hittat om någon påstår sig kontakta dig från en bank eller myndighet.
  • Var särskilt försiktig om någon försöker skapa tidspress eller ber dig godkänna något med MitID.

Den danska myndighetssajten Sikkerdigital har samlat särskilda råd med anledning av CPR-händelsen.

Personer med danskt CPR-nummer kan också överväga att registrera en så kallad kreditadvarsel via borger.dk. Markeringen talar om för långivare och kreditföretag att de bör göra en extra identitetskontroll innan kredit beviljas.

Det är dock inte en absolut kreditspärr.

Du behöver inte automatiskt spärra MitID

Det finns i nuläget inget som visar att MitID-lösenord eller autentiseringsuppgifter har kommit ut genom CPR-incidenten.

Det finns därför ingen generell anledning att spärra MitID eller byta samtliga lösenord enbart på grund av den här händelsen.

Situationen förändras om du själv har lämnat ut en kod, godkänt en oväntad MitID-begäran eller upptäcker andra tecken på att någon försöker använda din identitet. Då bör du agera direkt.

Den som misstänker konkret missbruk kan också kontakta dansk polis. Sikkerdigital hänvisar dessutom till den danska Cyberhotline på +45 33 37 00 37.

Flera viktiga frågor saknar fortfarande svar

Utredningen är fortfarande i ett tidigt skede.

Det är bland annat inte offentligt känt:

  • vilket privat företag vars åtkomst användes
  • vem som ligger bakom aktiviteten
  • hur åtkomsten hamnade hos obehöriga
  • exakt vilka ytterligare personuppgifter som varit tillgängliga
  • om de insamlade uppgifterna har sålts eller spridits
  • om uppgifterna redan har använts i bedrägerier

Det gör att den viktigaste åtgärden just nu är vaksamhet snarare än panik.

Själva CPR-numret ger inte automatiskt tillgång till bankkonton eller digitala tjänster. Men tillsammans med namn och adress kan det ge bedragare ett betydligt bättre utgångsläge för nästa steg i ett bedrägeriförsök.

Senaste artiklar

Cochleaimplantat för vuxna – så går utredning, operation och rehabilitering till

Karolinska Universitetssjukhuset uppger att det den 5 oktober 2026 inte finns någon kö till...

AstraZeneca slutför tvåmiljardersinvesteringen i Summit – nästa test blir kliniken

AstraZeneca har nu slutfört sin investering på två miljarder dollar i amerikanska Summit Therapeutics....

Varför får man träningsvärk – och vad händer i musklerna?

Träningsvärk kommer ofta som en fördröjd påminnelse om ett ovanligt hårt träningspass. Musklerna kan...

Noppborttagare bäst i test 2026 – bästa modellerna

En bra noppborttagare kan få en sliten ulltröja, kofta eller filt att se betydligt...

liknande artiklar

Cochleaimplantat för vuxna – så går utredning, operation och rehabilitering till

Karolinska Universitetssjukhuset uppger att det den 5 oktober 2026 inte finns någon kö till...

AstraZeneca slutför tvåmiljardersinvesteringen i Summit – nästa test blir kliniken

AstraZeneca har nu slutfört sin investering på två miljarder dollar i amerikanska Summit Therapeutics....

Varför får man träningsvärk – och vad händer i musklerna?

Träningsvärk kommer ofta som en fördröjd påminnelse om ett ovanligt hårt träningspass. Musklerna kan...